WordPress ha vuelto a demostrar que la seguridad no es un destino, sino una carrera permanente. La compañía ha lanzado parches de emergencia para corregir una nueva vulnerabilidad en su software principal que permite a un enlace web manipulado instalar un tema desde el directorio oficial de WordPress.org sin que el administrador pulse el botón de “Instalar”.
La firma de seguridad pwn.ai cuyos investigadores descubrieron el fallo, ha bautizado la cadena de ataque como Click2Shell. Por sí sola, la vulnerabilidad solo instala un tema real que el atacante elige. Pero combinada con una debilidad separada en ese tema, permite ejecutar código arbitrario en el servidor.
La corrección llegó el 17 de septiembre en WordPress 7.1.1, y la recomendación es actualizar de inmediato.
No hay indicios de que el fallo haya sido utilizado en ataques reales. Pero eso no resta gravedad a la situación. La vulnerabilidad afecta a todas las versiones de WordPress desde la 6.0 hasta las inmediatamente anteriores al parche, y la cadena completa alcanza una puntuación CVSS de 9,6, lo que la sitúa en el territorio de lo crítico.
La anatomía de un engaño: cómo dos partes de WordPress leen lo mismo de forma distinta
El fallo explota una discrepancia fundamental en la forma en que dos componentes de WordPress interpretan la misma URL. El directorio de WordPress.org trata el valor del enlace como un nombre de tema ordinario y devuelve un tema real. Pero el navegador del administrador reutiliza el texto original —con toda su puntuación y caracteres especiales— dentro de un código destinado a seleccionar un elemento en la página.
Los atacantes añaden caracteres maliciosos al enlace para redirigir ese código hacia el botón de “Instalar”. El script de WordPress, que no distingue entre una instrucción legítima y una manipulada, pulsa el botón por sí mismo. Y como el administrador ya ha iniciado sesión, su sesión proporciona el permiso y el token de seguridad que la instalación necesita. El atacante no tiene que aportar ninguno de los dos.
Es una técnica de manipulación de la interfaz que convierte una acción que requiere confirmación humana en un proceso automático. El usuario no ve nada extraño. El tema se instala en segundo plano, permanece desactivado, y la apariencia del sitio no cambia. Todo parece normal. Pero el atacante ha colocado una pieza en el tablero.
De la instalación forzada a la ejecución de código
Un tema instalado no siempre permanece inactivo. Cuando WordPress construye una vista previa en su herramienta de personalización (Customizer), puede cargar el código PHP de un tema incluso antes de que este se active. Esa es la puerta que los atacantes necesitan para pasar de una simple instalación a la ejecución de código en el servidor.
El tema que pwn.ai utilizó en su demostración, llamado Mobile Repair Zone, contenía una segunda vulnerabilidad: un manejador en segundo plano que obtenía una dirección web de la solicitud, descargaba un paquete y ejecutaba su código, sin verificar los permisos del visitante ni comprobar un token de seguridad. Encadenado tras la instalación forzada, ese manejador ejecutó el código del atacante en el servidor.
La investigación califica el fallo de instalación forzada, por sí solo, como de alta severidad, con una puntuación CVSS de 7,1. La cadena completa hacia la ejecución de código, sin embargo, alcanza una puntuación de 9,6, lo que la convierte en crítica.
WordPress no ha publicado una calificación de severidad propia, y en su comunicado describió el problema de forma más limitada: “URLs especialmente diseñadas pueden instalar y previsualizar automáticamente un tema inactivo desde WordPress.org”. Aún no se ha asignado un identificador CVE, aunque pwn.ai afirma que WordPress planea añadir uno.
El parche y las ramas afectadas
WordPress corrigió el fallo en la versión 7.1.1, parte de un lanzamiento de seguridad cuyas correcciones alcanzan las ramas compatibles hasta la 4.7. Las notas de la versión confirman que el fallo afecta a las versiones desde la 6.0 hasta las inmediatamente anteriores al parche. Los propietarios de sitios deben instalar la versión 7.1.1, o la actualización correspondiente a la rama que utilicen. Los sitios configurados para actualizarse automáticamente recibirán la corrección por sí solos.
Si no se puede actualizar de inmediato, ni WordPress ni pwn.ai han ofrecido un método alternativo para mitigar el riesgo. El ataque requiere que un administrador con sesión iniciada abra el enlace del atacante. Actualizar el núcleo de WordPress cierra el ataque demostrado, independientemente del tema que utilice el sitio.
Un patrón que se repite: el historial reciente de pwn.ai
Click2Shell no es el primer fallo en el núcleo de WordPress que pwn.ai descubre en las últimas semanas. En agosto, WordPress corrigió una vulnerabilidad similar encontrada en la pantalla de inicio de sesión, que también se encadenaba a la ejecución de código. En ese caso, WordPress describió el riesgo de forma más limitada que los investigadores.
Un fallo diferente en el núcleo de WordPress, divulgado en julio y llamado wp2shell, no está conectado con el trabajo de pwn.ai. Ese fallo no requiere inicio de sesión ni clic alguno, y la agencia de ciberseguridad estadounidense CISA lo ha incluido en su catálogo de vulnerabilidades explotadas en ataques reales. Click2Shell, en cambio, no ha sido explotado en ataques conocidos hasta la fecha.
La diferencia entre ambos casos es importante. wp2shell representa una amenaza activa y confirmada, explotada sin necesidad de interacción humana. Click2Shell, aunque potencialmente devastador si se combina con un tema vulnerable, requiere que un administrador autenticado abra un enlace manipulado. Es una vulnerabilidad que depende de la ingeniería social, no de la automatización pura.
La lección: la seguridad no admite pausas
El caso de Click2Shell subraya una realidad incómoda para los propietarios de sitios WordPress: la seguridad del núcleo es tan importante como la seguridad de los temas y plugins que se instalan. Un tema aparentemente inofensivo puede contener una vulnerabilidad que, combinada con un fallo en el núcleo, abra la puerta a la ejecución de código. Y la única defensa verdaderamente eficaz es mantener el software actualizado.
WordPress ha actuado con rapidez, publicando el parche en 7.1.1 y cubriendo ramas antiguas. Pero la carrera continúa. Los atacantes no descansan, y cada nueva funcionalidad, cada nueva integración, cada nueva línea de código, es una oportunidad potencial para un nuevo fallo. La seguridad no es un producto que se compra una vez y se olvida. Es un proceso que requiere atención constante, actualizaciones regulares y una comprensión profunda de que el eslabón más débil de la cadena es, con demasiada frecuencia, el que creemos más seguro.
Descubre más desde CIBERED
Suscríbete y recibe las últimas entradas en tu correo electrónico.

